Por qué DORA te alcanza
DORA se aplica a unos veinte tipos de entidades financieras: entidades de crédito, entidades de pago y de dinero electrónico, empresas de inversión, proveedores de servicios de criptoactivos, aseguradoras y reaseguradoras, fondos de pensiones y más. Tú eres un proveedor tercero de servicios de TIC: cualquier empresa que les presta servicios digitales y de datos, desde SaaS y alojamiento hasta TI gestionada.
El artículo 28(1)(a) es la frase clave para ti: una entidad financiera que externaliza TIC «seguirá siendo plenamente responsable en todo momento» del cumplimiento. No puede traspasarte esa responsabilidad, así que asegura por contrato los derechos que necesita. Antes de firmar, debe evaluar si tu servicio respalda una función crítica o importante, realizar una diligencia debida y comprobar el riesgo de concentración (artículo 28(4)). Solo puede contratar con proveedores que «cumplan normas adecuadas de seguridad de la información» (artículo 28(5)).
«Crítica o importante» lo decide el cliente. El mismo CRM puede no ser crítico para una aseguradora y serlo para una entidad de pago cuyo proceso de alta depende de él. Pregunta pronto cómo clasifican tu servicio, porque de ello depende que se aplique el artículo 30(3).
El registro de información
El artículo 28(3) obliga a toda entidad financiera a llevar un registro de todos sus contratos de TIC, y las autoridades competentes recopilan estos registros cada año. El formato lo fija el Reglamento de Ejecución (UE) 2024/2956 de la Comisión (plantillas del registro de información). Para ti esto significa:
- Se te identificará mediante un identificador de entidad jurídica (LEI) o un identificador único europeo (EUID) y, cuando existan, ambos (artículo 3(5) del ITS). Si no tienes un LEI, obtenerlo es barato y evita fricciones.
- Cuando tu servicio respalda una función crítica o importante, el cliente también debe registrar a los subcontratistas que la «sustentan efectivamente», con su LEI o EUID (artículo 3(6)). Espera una solicitud con tus subencargados relevantes y los lugares desde los que operan.
- Te pedirán el tipo de servicio, la ubicación de los datos, la ley aplicable, la sustituibilidad y los detalles de salida de cada contrato.
Las ESA utilizaron estos registros para identificar qué proveedores son críticos para el sector en su conjunto (consulta la sección sobre CTPP más abajo).
Artículo 30: las cláusulas que aparecerán en tu contrato
El artículo 30(1) exige que todo el contrato, incluidos los SLA, conste en un único documento escrito, en un formato duradero y accesible. El contenido mínimo se divide en dos niveles.
| Artículo | Elemento exigido | Qué significa para un proveedor SaaS |
|---|---|---|
| 30(2): todo contrato de TIC | ||
| 30(2)(a) | Descripción clara de todas las funciones y servicios; si se permite la subcontratación de partes críticas y en qué condiciones | Una descripción del servicio que se ajuste a la realidad, incluidos los subencargados |
| 30(2)(b) | Ubicaciones (regiones o países) de prestación del servicio y de tratamiento y almacenamiento de datos; preaviso de los cambios | Indica tus regiones de alojamiento; compromete un aviso antes de trasladarlas |
| 30(2)(c) | Disponibilidad, autenticidad, integridad y confidencialidad de los datos, incluidos los datos personales | Anexo de seguridad; se vincula con tu contrato de encargado del tratamiento del RGPD |
| 30(2)(d) | Acceso, recuperación y devolución de los datos en un formato fácilmente accesible en caso de insolvencia, resolución, interrupción o rescisión | Formatos de exportación documentados; depósito en garantía (escrow) o similar para escenarios de insolvencia |
| 30(2)(e) | Descripciones de los niveles de servicio, incluidas sus actualizaciones | SLA en el contrato, no solo en un sitio web |
| 30(2)(f) | Asistencia en incidentes de TIC relacionados con el servicio, sin coste adicional o a un coste determinado de antemano | Fija de antemano el precio del apoyo en incidentes |
| 30(2)(g) | Plena cooperación con las autoridades competentes y de resolución del cliente | Acepta que los supervisores puedan ponerse en contacto contigo |
| 30(2)(h) | Derechos de rescisión y plazos mínimos de preaviso | Además de las causas de rescisión del artículo 28(7), como un incumplimiento grave o deficiencias de seguridad acreditadas |
| 30(2)(i) | Participación en los programas de concienciación sobre seguridad de las TIC y de formación en resiliencia del cliente | Únete a su formación cuando se acuerde |
| 30(3): además, para funciones críticas o importantes | ||
| 30(3)(a) | SLA completos con objetivos de rendimiento cuantitativos y cualitativos precisos | Disponibilidad, RTO/RPO y tiempos de respuesta medibles, con informes |
| 30(3)(b) | Plazos de preaviso y obligaciones de notificación, incluido cualquier hecho que pueda afectar sustancialmente a la prestación del servicio | Aviso proactivo de problemas financieros, de propiedad o de capacidad |
| 30(3)(c) | Planes de contingencia del negocio implantados y probados; medidas, herramientas y políticas de seguridad de las TIC adecuadas | BCP/DR probados, con evidencias |
| 30(3)(d) | Participación y plena cooperación en el TLPT del cliente | Consulta la sección sobre TLPT |
| 30(3)(e) | Derechos de acceso, inspección y auditoría sin restricciones para el cliente, su representante y la autoridad competente; garantía alternativa si se ven afectados otros clientes; cooperación en inspecciones in situ | La cláusula que los proveedores SaaS negocian con más dureza; consulta más abajo |
| 30(3)(f) | Estrategia de salida con un periodo de transición adecuado obligatorio | Sigues prestándoles servicio mientras migran |
El artículo 30(4) pide a ambas partes que consideren las cláusulas contractuales tipo elaboradas por las autoridades públicas. Las entidades financieras también deben mantener una política escrita sobre estos contratos, detallada en el Reglamento Delegado (UE) 2024/1773 de la Comisión. Por eso los anexos de los bancos se parecen tanto entre sí.
Subcontratación: Reglamento Delegado 2025/532
Las normas técnicas de regulación sobre la subcontratación de servicios de TIC que respaldan funciones críticas o importantes se adoptaron el 24 de marzo de 2025 y se publicaron el 2 de julio de 2025. Antes de aceptar que puedas subcontratar, el cliente debe asegurarse de que sabes seleccionar y supervisar a los subcontratistas, identificarlos a todos en la cadena y trasladarles los mismos derechos de acceso y auditoría (artículo 3). El contrato debe especificar, entre otras cosas (artículo 4):
- que sigues siendo responsable de los servicios prestados por tus subcontratistas y que los supervisas;
- tus obligaciones de información sobre los subcontratistas y la ubicación de los datos que tratan;
- que tus subcontratos incluyan planes de contingencia del negocio, normas de seguridad y los mismos derechos de auditoría y acceso para la entidad financiera y sus autoridades;
- la continuidad del servicio en toda la cadena si falla un subcontratista.
En los cambios sustanciales de tu subcontratación (artículo 5), debes informar al cliente «con la debida antelación», conceder un plazo de preaviso razonable y aplicar el cambio solo cuando el cliente lo haya aprobado o no se haya opuesto al final de ese plazo. El cliente puede rescindir si sigues adelante pese a una objeción, antes de que acabe el plazo de preaviso, o si subcontratas algo que el contrato no permite (artículo 6). Si hoy cambias de subencargados a la ligera, este es el proceso que debes modificar primero.
Auditoría, acceso y auditorías conjuntas
El artículo 30(3)(e) habla de «derechos de acceso, inspección y auditoría sin restricciones». En un SaaS multiinquilino, el acceso físico sin restricciones a infraestructura compartida rara vez es viable, y la ley lo reconoce con «el derecho a acordar niveles alternativos de garantía si se ven afectados los derechos de otros clientes». El Reglamento Delegado 2024/1773 (artículo 8) enumera los métodos que puede usar una entidad financiera: sus propias auditorías o las de terceros, auditorías conjuntas organizadas con otros clientes, certificaciones de terceros e informes de auditoría que tú pongas a su disposición. Pero no puede confiar solo en certificaciones o informes a lo largo del tiempo y conserva el derecho contractual de realizar auditorías individuales y conjuntas.
Enfoque práctico: ofrece la certificación ISO 27001 o un informe SOC 2 Type II como primera línea, un paquete de evidencias estructurado y un procedimiento claro para auditorías in situ o remotas (preaviso, alcance, confidencialidad, frecuencia, coste). Las auditorías conjuntas entre tus clientes financieros mantienen la carga en un nivel manejable. Una entidad financiera microempresa puede acordar que sus derechos de auditoría se deleguen en un tercero independiente designado por ti (artículo 30(3), último párrafo).
Apoyo en incidentes y el plazo de notificación del banco
Tu cliente debe notificar a su supervisor los incidentes graves relacionados con las TIC. Según el Reglamento Delegado (UE) 2025/301, la notificación inicial debe presentarse en un plazo de 4 horas desde que se clasifica un incidente como grave y, como máximo, 24 horas después de tener conocimiento de él. El informe intermedio llega en 72 horas y el informe final en un mes. Si tu interrupción o tu brecha es el incidente, solo podrán cumplir ese plazo si se lo comunicas con rapidez. Espera cláusulas que exijan notificar en pocas horas, contactos nominales disponibles las 24 horas y cooperación en el análisis de la causa raíz. El artículo 30(2)(f) exige asistencia en incidentes sin coste adicional o a un precio acordado de antemano.
Pruebas de penetración basadas en amenazas (TLPT)
Las entidades financieras significativas deben realizar pruebas de penetración basadas en amenazas sobre sistemas de producción en vivo al menos cada tres años (artículos 26 y 27, detallados en el Reglamento Delegado (UE) 2025/1190, basado en TIBER-EU). Cuando tu servicio respalda una función crítica o importante incluida en el alcance, debes «participar y cooperar plenamente» (artículo 30(3)(d)). Cuando tu participación pueda perjudicar la calidad o la seguridad de los servicios prestados a clientes ajenos a DORA, o la confidencialidad de sus datos, tú y el cliente podéis acordar por escrito que contrates directamente a un evaluador externo para un TLPT conjunto que abarque varias entidades financieras, dirigido por una de ellas (artículo 26(4)). Acuerda de antemano las reglas de actuación, las ventanas seguras, la protección de datos y quién asume cada coste. La mayoría de los proveedores pymes nunca participarán en un TLPT, pero la cláusula seguirá estando en el contrato.
Estrategias de salida
Las entidades financieras deben tener planes de salida probados para todo servicio que respalde funciones críticas o importantes (artículo 28(8)). Deben poder irse sin perturbar su negocio, el cumplimiento normativo ni a sus clientes. Por eso tu contrato incluirá un periodo de transición durante el cual sigues prestando el servicio mientras migran (artículo 30(3)(f)), además de la devolución de los datos en un formato accesible (30(2)(d)). Ten preparados una exportación documentada (formato, integridad, plazos), un manual de baja y un precio de transición. «Borramos todo 30 días después de la rescisión» no pasará.
Supervisión de CTPP, y por qué probablemente no lo eres
DORA también crea una supervisión directa a escala de la UE de los proveedores terceros críticos de servicios de TIC (CTPP). Las ESA los designan en función del impacto sistémico, de cuántas instituciones de importancia sistémica dependen de ellos, de la dependencia para funciones críticas y de la sustituibilidad (artículo 31(2)). Para el criterio de impacto sistémico, el Reglamento Delegado (UE) 2024/1502 parte de una prueba cuantitativa: el proveedor respalda funciones críticas o importantes de al menos el 10 % de una categoría de entidades financieras, tanto por número como por activos totales.
El 18 de noviembre de 2025, las ESA publicaron la primera lista de 19 CTPP, entre ellos Amazon Web Services, Microsoft, Google Cloud, Oracle, SAP, IBM, Accenture, Capgemini, Bloomberg, Equinix y Deutsche Telekom. Algunos proveedores quedan excluidos por ley, incluidos los que prestan servicio a entidades financieras de un solo Estado miembro (artículo 31(8)). Los proveedores también pueden solicitar su designación voluntaria (artículo 31(11)).
Para un proveedor pyme típico, esto significa: no eres un CTPP y no te supervisa directamente un supervisor principal. Tus obligaciones proceden de tus contratos. Pero si alojas tus servicios en un CTPP designado, esa dependencia aparecerá en los registros de tus clientes como parte de tu cadena de subcontratación.
Lista de comprobación de cláusulas contractuales
- Descripción del servicio y lista de subencargados que se ajusten a la realidad (30(2)(a))
- Regiones de alojamiento y tratamiento indicadas, con preaviso de los cambios (30(2)(b))
- Anexo de seguridad que cubra disponibilidad, integridad, autenticidad y confidencialidad (30(2)(c))
- Devolución de los datos y formato de exportación, también en caso de insolvencia (30(2)(d))
- SLA en el contrato, con objetivos cuantitativos si el servicio es crítico (30(2)(e), 30(3)(a))
- Plazo de notificación de incidentes que puedas cumplir de verdad, y precio de la asistencia en incidentes (30(2)(f))
- Cooperación con supervisores y autoridades de resolución (30(2)(g))
- Causas de rescisión y plazos de preaviso alineados con el artículo 28(7) (30(2)(h))
- Condiciones de participación en formación (30(2)(i))
- Obligaciones de aviso de hechos sustanciales (30(3)(b))
- BCP/DR probados y evidencias previa solicitud (30(3)(c))
- Cooperación en TLPT, incluidas las pruebas conjuntas y el reparto de costes (30(3)(d))
- Cláusula de auditoría: métodos, auditorías conjuntas, preaviso, frecuencia, confidencialidad, garantía alternativa (30(3)(e))
- Periodo de transición de salida y apoyo durante la transición (30(3)(f))
- Condiciones de subcontratación, plazo de preaviso de cambios sustanciales y derecho de oposición (RTS 2025/532)
- LEI o EUID facilitado para ti y para los subcontratistas que sustentan servicios críticos (ITS 2024/2956)
Qué te preguntará tu cliente bancario
- Tu LEI o EUID, entidad jurídica, estructura del grupo y titularidad.
- Qué funciones respalda tu servicio y tu valoración de su criticidad.
- Dónde se tratan y almacenan los datos, por región, incluidas las copias de seguridad y el acceso de soporte.
- Toda tu cadena de subcontratistas para el servicio, con ubicaciones y LEI, además de tu proceso para modificarla.
- Certificaciones e informes: certificado ISO 27001 y declaración de aplicabilidad, SOC 2 Type II, resúmenes de pruebas de penetración.
- Tu plan de respuesta a incidentes, los plazos de notificación y un contacto nominal 24/7.
- BCP/DR: RTO y RPO, fecha y resultados de la última prueba.
- Plazos de gestión de vulnerabilidades y de parches.
- Control de acceso y MFA para tu personal, verificación de antecedentes y gestión de accesos privilegiados.
- Salida: formatos de exportación, apoyo en la transición, conservación tras la rescisión.
- Solidez financiera y seguros, especialmente para servicios críticos.
- Disposición a aceptar auditorías e inspecciones, incluidas las de su supervisor.
Reúne en un solo lugar las evidencias que te piden tus clientes financieros
Dazr Compliance ofrece a los proveedores SaaS los marcos DORA e ISO 27001 lado a lado, un registro de proveedores para tus subencargados y sus ubicaciones, un registro de incidentes con marcas de tiempo que puedes compartir, evidencias de pruebas de BCP con alertas de caducidad y acceso de auditor de solo lectura para auditorías conjuntas.
Preguntas frecuentes
¿Se aplica DORA directamente a mi empresa SaaS?
No, salvo que seas tú mismo una entidad financiera o hayas sido designado proveedor tercero crítico de servicios de TIC. Las obligaciones de DORA para los proveedores de TIC ordinarios te llegan a través de los contratos que las entidades financieras deben firmar con arreglo a los artículos 28 y 30.
¿Puedo rechazar derechos de auditoría sin restricciones?
Para los servicios que respaldan funciones críticas o importantes, el cliente está obligado legalmente a tenerlos. Puedes negociar cómo se ejercen: auditorías conjuntas, certificaciones e informes como primera línea, plazos de preaviso y confidencialidad. El artículo 30(3)(e)(ii) permite niveles alternativos de garantía cuando se vean afectados los derechos de otros clientes.
¿Necesito un LEI?
Las entidades financieras deben identificar en su registro de información a los proveedores de TIC que sean personas jurídicas mediante LEI o EUID (Reglamento de Ejecución (UE) 2024/2956). Un LEI suele ser la forma más sencilla de facilitárselo.
¿Con qué rapidez debo notificar un incidente a un cliente bancario?
DORA no fija un plazo para ti, pero tu cliente debe notificar a su supervisor en un plazo de 4 horas desde que clasifica un incidente como grave y de 24 horas desde que tiene conocimiento de él. Por eso los contratos suelen pedir una notificación en pocas horas.
Relacionado
Fuentes (a 1 de octubre de 2026)
- Reglamento (UE) 2022/2554 (DORA), artículos 26 a 31.
- Reglamento de Ejecución (UE) 2024/2956 de la Comisión: plantillas del registro de información.
- Reglamento Delegado (UE) 2025/532 de la Comisión: subcontratación de servicios de TIC que respaldan funciones críticas o importantes.
- Reglamento Delegado (UE) 2024/1773 de la Comisión: política sobre acuerdos contractuales.
- Reglamento Delegado (UE) 2025/301 de la Comisión: plazos de notificación de incidentes graves.
- Reglamento Delegado (UE) 2025/1190 de la Comisión: pruebas de penetración basadas en amenazas.
- Reglamento Delegado (UE) 2024/1502 de la Comisión: criterios de designación de CTPP.
- ESA: designación de proveedores terceros críticos de servicios de TIC, 18 de noviembre de 2025.
Esta guía explica DORA a fecha de 1 de octubre de 2026 para proveedores de TIC y no constituye asesoramiento jurídico. Las condiciones contractuales dependen de la clasificación y del supervisor de tu cliente.